10 Novembre 2025
HomeAttualitàVulnerabilità nel plug-in wpCentral

Vulnerabilità nel plug-in wpCentral

Il team di Intelligence ha scoperto una vulnerabilità in wpCentral, un plug-in di WordPress installato su oltre 60.000 siti.

Il difetto permetteva il controllo remoto del sito tramite la dashboard amministrativa di wpCentral. Ciò sarebbe dovuto ad una vulnerabilità sul controllo non corretto degli accessi che ha portato degli utenti all’escalation dei privilegi. WpCentral ha reagito prontamente rilasciando una patch con alcuni miglioramenti della sicurezza aggiuntivi.

Questo è un problema di sicurezza di elevata gravità che potrebbe causare un grave impatto sul sito. Raccomandiamo caldamente l’aggiornamento all’ultima versione, 1.5.2, immediatamente.

Che cos’è wpCentral?

WpCentral è un plug-in di WordPress progettato per essere utilizzato in tandem con la dashboard di gestione di wpCentral per fornire una connessione tra i siti di WordPress e un’interfaccia di gestione. Il loro software è progettato per semplificare la gestione del sito, con funzionalità tra cui l’accesso automatico con un clic dalla dashboard di wpCentral, la possibilità di creare backup, modificare post (nella versione premium) e molto altro.

Al fine di fornire questa connessione tra il sito e la dashboard di gestione, il plug-in genera una chiave di autorizzazione casuale di 128 caratteri, memorizzata come wpcentral_auth_key “chiave di connessione”. Questa chiave viene utilizzata per aggiungere un sito alla dashboard di wpCentral, oltre a essere utilizzata come auth_key quando si inviano richieste dalla dashboard di wpCentral. È una parte importante del processo di autenticazione e autorizzazione e, a causa delle sue capacità, richiede protezioni rigorose per impedire l’uso non autorizzato.

Chiave di connessione visualizzata nel piè di pagina

Sfortunatamente, hanno scoperto che c’erano controlli di accesso deboli in atto per proteggere la chiave di connessione come veniva visualizzata in admin_footer in una finestra di dialogo modale.

 49 add_action('admin_footer', 'wpc_modal_dialog'); 

Il piè di pagina dell’amministratore verifica se una pagina a cui si accede fa parte dell’interfaccia amministrativa e visualizzerà tutto ciò che è richiesto in quell’area. Tuttavia, non verifica che l’utente abbia le capacità di “amministratore”, un malinteso comune con la serie di funzioni che contengono l’etichetta admin. Ciò significava che qualsiasi utente connesso, indipendentemente dalle funzionalità, poteva avere accesso per visualizzare qualsiasi contenuto nella finestra di dialogo modale visualizzata come parte di admin_footer.

Soluzione aggiornare immediatamente

L’aggiornamento del plug-in modifica la chiave wpCentral che verrà reimpostata, impedendo agli aggressori di mantenere l’accesso non autorizzato al sito poiché la chiave di connessione potrebbe essere stata precedentemente compromessa. Per questi motivi, consigliamo vivamente di aggiornare all’ultima versione il più presto possibile per garantire che il sito sia al sicuro.

Laura Antonelli
Laura Antonellihttps://www.alground.com
Esperta di diritto sul web e del mondo Microsoft, Antonella fa parte di importanti associazioni internazionali per la sicurezza delle reti e l'hardening dei sistemi.
Altri articoli

TI POSSONO INTERESSARE

Cina: nuove licenze per terre rare ma limiti alle esportazioni strategiche

La Cina ha avviato la progettazione di un nuovo regime di licenze per l'esportazione di elementi terrestri rari , un sistema che potrebbe accelerare...

La strategia di Trump e la ridefinizione dell’ordine globale

La diplomazia come campo di battaglia La politica estera è da sempre il riflesso più autentico del potere. Ogni periodo storico ha i suoi protagonisti,...

El-Fashir: il massacro “visibile dallo spazio” che sconvolge il Sudan

La città sudanese di Al-Fashir, capoluogo del Nord Darfur, è diventata nelle ultime settimane un simbolo vivido dello sfacelo umanitario e della brutalità della...

Haredi in Israele, un mondo che non si integra

La comunità Haredi (ebrei ultra-ortodossi) in Israele si trova al centro di una delle più gravi crisi politiche, sociali ed economiche che il paese...

Zambia, il disastro ambientale cinese e il silenzio comprato con pochi dollari

Il 18 febbraio 2025 è iniziato il peggior incidente della vita di molti zambiani con un fragore assordante. Il muro alto 9 metri che...

Le AI ingoiano contenuti spazzatura e si rovinano

Il fenomeno noto come "brain rot", precedentemente associato esclusivamente agli esseri umani, si sta ora manifestando anche nell'intelligenza artificiale, come dimostra una recente ricerca...

La “Flotta d’Oro” di Trump: nasce l’ambizioso piano del dominio marittimo americano

In una mossa che promette di ridefinire il futuro della marina militare americana, il presidente Donald Trump ha approvato i primi passi di un...

Smotrich all’Arabia Saudita: Continuate a cavalcare cammelli nel deserto saudita

Il ministro delle Finanze israeliano Bezalel Smotrich ha scatenato una tempesta politica e diplomatica con le sue recenti dichiarazioni durante una conferenza a Gerusalemme....

Gripen: Il caccia svedese che cambia le regole in Ucraina

La firma dello storico accordo tra il Primo Ministro svedese Ulf Kristersson e il Presidente ucraino Volodymyr Zelenskiy rappresenta una svolta decisiva nel panorama...